Alcuni scanner di vulnerabilità della sicurezza come Ratproxy rilevano una vulnerabilità chiamata " Mancata corrispondenza del tipo MIME sul file immagine ". Grazie al progetto CAPEC possiamo vedere che Il cross-site scripting con MIME Type Mismatch è possibile, ma la spiegazione mostrata non è chiara per me.
Quello che ho capito è che, laddove esiste questa vulnerabilità, è possibile, ad esempio, incorporare Javascript all'interno di un file PNG, caricarlo sul sito e in qualche modo eseguire Javascript nel file PNG.
Puoi spiegare in che modo un utente malintenzionato può sfruttare questo tipo di vulnerabilità con un esempio?
È necessario che il client Web (ad es. il browser) abbia anche una vulnerabilità per sfruttare questa vulnerabilità delle applicazioni Web o dipende completamente dall'applicazione Web?